Mag ik persoonsgegevens per e-mail versturen? (GDPR)
Mag het? Het korte antwoord
De GDPR (ook bekend als de AVG) verbiedt e-mail niet. Ze vraagt wel dat je "passende technische en organisatorische maatregelen" neemt om persoonsgegevens te beschermen. In gewone taal: je mag mailen, zolang je het risico redelijk afdekt.
Wat "passend" is, hangt af van hoe gevoelig de gegevens zijn. Een afspraakbevestiging met een naam vraagt minder dan een medisch dossier of een kopie van een identiteitsbewijs. Hoe gevoeliger de gegevens, hoe zwaarder de beveiliging die je mag verwachten.
Waarom het ertoe doet
Een veelgehoorde opmerking uit de praktijk: "e-mail is principieel onveilig". Dat klopt in de basis. Een gewone e-mail reist over servers die je niet zelf beheert, en zonder maatregelen kan een bericht onderweg in principe worden onderschept of belanden op een plek waar het niet hoort.
Maar daar staat een nuance tegenover: met versleutelde verbindingen (zoals geforceerde TLS) is e-mail voor veel toepassingen prima inzetbaar. Het bericht is dan onderweg beschermd tussen de servers. Voor een GDPR-gevoelige professional (een arts, advocaat of boekhouder) is dat verschil belangrijk: het bepaalt of je gerust een klantgegeven kunt mailen of dat je een extra slot nodig hebt. Meer over die techniek lees je in forced TLS en versleutelde verbindingen uitgelegd.
Het helpt om de discussie niet zwart-wit te maken. "E-mail mag nooit voor persoonsgegevens" is te streng en in de praktijk onwerkbaar; "e-mail is altijd veilig genoeg" is te makkelijk. De waarheid zit ertussenin: het hangt af van de gevoeligheid van de gegevens en van de maatregelen die je neemt. Precies daarom is een beveiligde, Europese basis zo waardevol, want die verschuift je standaard naar de veilige kant.
Hoe je persoonsgegevens veilig per e-mail verstuurt
Een praktisch handvat, van licht naar zwaar:
- Verstuur alleen wat nodig is. Hoe minder persoonsgegevens in een mail, hoe kleiner het risico. Laat weg wat er niet in hoeft.
- Zorg voor versleutelde verbindingen. Gebruik een aanbieder die versleutelde verbindingen (TLS) ondersteunt, zodat berichten onderweg beschermd zijn.
- Beveilig de toegang. Een sterk wachtwoord en tweestapsverificatie (2FA) voorkomen dat iemand anders in je mailbox kan.
- Controleer de geadresseerde. Een verkeerd adres is een van de meest voorkomende oorzaken van datalekken. Kijk twee keer voor je verstuurt.
- Werk met een aanbieder die in Europa host. Dan valt je data onder de GDPR. Zie Europese e-mailhosting op je eigen domein.
Voor de bredere aanpak, met meer praktische tips, is er veilig e-mailen: praktische gids.
Wat kan meestal wel, en wat vraagt meer zorg?
Een gevoel voor de praktijk helpt vaak meer dan de regels uit het hoofd kennen. Grofweg:
Meestal prima per e-mail, mits beveiligd:
- een afspraakbevestiging met naam en datum
- een offerte of factuur met naam- en adresgegevens
- gewone klantcorrespondentie zonder gevoelige inhoud
Vraagt extra zorg of een veiliger kanaal:
- gezondheids- of medische gegevens
- een kopie van een identiteitsbewijs of rijksregisternummer
- grote bestanden of exports met veel personen erin
- gegevens over geloof, afkomst of een strafrechtelijk verleden
Dit is een richtlijn, geen wet. De kern is telkens dezelfde afweging: hoe gevoelig zijn de gegevens, en heb ik het risico redelijk afgedekt? Twijfel je bij een concreet geval, dan is even overleggen met een specialist verstandiger dan gokken.
Waar je op moet letten
- Bijzondere persoonsgegevens vragen meer. Gezondheidsgegevens, gegevens over ras, geloof of strafrechtelijk verleden vallen onder een zwaarder regime. Een gewone, onbeveiligde mail is daarvoor doorgaans niet geschikt. Werk je met medische of patiëntgegevens, lees dan mag ik medische gegevens per e-mail versturen (GDPR).
- Grote hoeveelheden of hele bestanden. Een enkel gegeven is iets anders dan een export met honderden klanten. Bij grotere gevoelige verzendingen kan een extra beveiligd kanaal verstandiger zijn.
- Ontvanger buiten je controle. Je beveiligt je eigen kant, maar niet die van de ander. Houd daar rekening mee bij echt gevoelige inhoud.
- Bewaar niet eindeloos. Ook oude mails met persoonsgegevens zijn een risico. Ruim op wat je niet meer nodig hebt.
Dit blijven algemene aandachtspunten. Voor jouw specifieke situatie, zeker bij gevoelige gegevens, raadpleeg je bij twijfel een specialist of de Belgische Gegevensbeschermingsautoriteit (GBA).
En bij Mailflux
Mailflux geeft je een stevige basis om zorgvuldig te mailen. Je mailboxen staan op je eigen domein, gehost in Europa en GDPR-conform, en niemand leest ongevraagd met je mee. In elk plan zitten filtering tegen spam, phishing en malware, automatische back-ups en optioneel tweestapsverificatie, zodat je de toegang tot je mailbox goed kunt beveiligen.
Zo dek je een groot deel van de "passende maatregelen" af die de GDPR verwacht, zonder dat je zelf een serverpark hoeft te beheren. Wat je in een concreet, gevoelig geval precies moet doen, blijft maatwerk; daarvoor raadpleeg je bij twijfel een specialist.
Belangrijk om te onthouden: geen enkele dienst maakt jou in je eentje "GDPR-proof". De techniek en de datalocatie zijn de fundering, maar jouw eigen zorgvuldigheid, het juiste adres kiezen, niet meer versturen dan nodig, gevoelige gegevens extra beveiligen, blijft doorslaggevend. Een goede aanbieder maakt die zorgvuldigheid alleen een stuk makkelijker.
FAQ
Veelgestelde vragen
Mag ik zomaar een klantnaam en adres mailen?
Meestal wel, mits je het beveiligd doet en niet meer gegevens verstuurt dan nodig. Gebruik een aanbieder met versleutelde verbindingen en beveilig je mailbox. Voor gevoelige gegevens gelden strengere eisen.
Is e-mail veilig genoeg voor persoonsgegevens?
Gewone e-mail is niet vanzelf veilig, maar met versleutelde verbindingen (forced TLS) en een goed beveiligde mailbox is het voor veel gewone persoonsgegevens prima inzetbaar. Voor bijzondere gegevens is vaak extra beveiliging nodig.
Wat als ik per ongeluk naar het verkeerde adres mail?
Een verkeerd geadresseerde mail met persoonsgegevens kan een datalek zijn. Controleer de geadresseerde altijd voor je verstuurt, en kijk na wat je verplichtingen zijn bij je privacyautoriteit. Raadpleeg bij twijfel een specialist.